OneJobKit

InícioFerramentas para desenvolvedoresDecodificador de JWTNavegador

Decodificar um JSON Web Token

Decodifica o cabeçalho e o payload de um JWT e converte as claims exp, iat e nbf em datas legíveis. A assinatura não é verificada — isso exige a chave de assinatura, que nunca deveria ser colada em uma página web.

Como usar

  1. 1Cole o token — cabeçalho.payload.assinatura — na caixa de entrada.
  2. 2O cabeçalho e o payload são decodificados e mostrados como JSON formatado.
  3. 3Leia exp, iat e nbf como datas em vez de timestamps Unix.

Perguntas frequentes

A assinatura é verificada?
Não, e isso é proposital. Verificar exige a chave de assinatura, e uma chave de assinatura nunca deveria ser colada numa página web. Isto decodifica e lê um token; não diz se o token é confiável.
É seguro colar um token real aqui?
A decodificação acontece no seu navegador e nada é transmitido, então o token não sai do seu aparelho. Ainda assim, considere comprometido qualquer token que você tenha compartilhado em outro lugar, e prefira um já expirado quando quiser só inspecionar a estrutura.
O que significam exp, iat e nbf?
Expiração, emitido em, e não antes de; os três são timestamps Unix em segundos. Aqui aparecem como datas legíveis porque comparar 1735689600 com a hora atual de cabeça é justamente de onde vêm os erros.
Por que meu token aparece como não decodificável?
Normalmente é uma cópia que perdeu um caractere, ou algo que não é um JWT: um identificador de sessão opaco parece igual mas não tem estrutura para decodificar. Um JWT tem pelo menos duas partes separadas por ponto em Base64URL, e a primeira faz parse como JSON.
O payload é criptografado?
Não. Um JWT assinado é codificado em Base64URL, não criptografado: qualquer um com o token lê todas as claims, como esta página demonstra. A assinatura impede adulteração, não dá sigilo. Nunca coloque nada privado num payload.